ΠšΡ€ΠΈΡ‚ΠΈΠΊΠ° към Microsoft слСд ΠΏΡ€Π΅ΠΌΠ°Ρ…Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΏΡ€ΠΎΡ‚ΠΎΡ‚ΠΈΠΏ Π½Π° Сксплойт Π·Π° Microsoft Exchange ΠΎΡ‚ GitHub

Microsoft ΠΏΡ€Π΅ΠΌΠ°Ρ…Π½Π° ΠΎΡ‚ GitHub ΠΊΠΎΠ΄Π° (ΠΊΠΎΠΏΠΈΠ΅Ρ‚ΠΎ) с Сксплойт Π½Π° ΠΏΡ€ΠΎΡ‚ΠΎΡ‚ΠΈΠΏ, дСмонстриращ ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏΠ° Π½Π° Ρ€Π°Π±ΠΎΡ‚Π° Π½Π° ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Π° уязвимост Π² Microsoft Exchange. Π’ΠΎΠ²Π° дСйствиС ΠΏΡ€Π΅Π΄ΠΈΠ·Π²ΠΈΠΊΠ° Π²ΡŠΠ·ΠΌΡƒΡ‰Π΅Π½ΠΈΠ΅ срСд ΠΌΠ½ΠΎΠ³ΠΎ изслСдоватСли ΠΏΠΎ сигурността, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΡ‚ΠΈΠΏΡŠΡ‚ Π½Π° Сксплойта бСшС ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½ слСд пусканСто Π½Π° корСкцията, ΠΊΠΎΠ΅Ρ‚ΠΎ Π΅ ΠΎΠ±ΠΈΡ‡Π°ΠΉΠ½Π° ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ°.

ΠŸΡ€Π°Π²ΠΈΠ»Π°Ρ‚Π° Π½Π° GitHub ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Ρ‚ ΠΊΠ»Π°ΡƒΠ·Π°, забраняваща поставянСто Π½Π° Π°ΠΊΡ‚ΠΈΠ²Π΅Π½ Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ ΠΊΠΎΠ΄ ΠΈΠ»ΠΈ Сксплойти (Ρ‚.Π΅. Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‰ΠΈ потрСбитСлски систСми) Π² Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π°, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° GitHub ΠΊΠ°Ρ‚ΠΎ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ° Π·Π° доставянС Π½Π° Сксплойти ΠΈ Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ ΠΊΠΎΠ΄ ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ. Но Ρ‚ΠΎΠ²Π° ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ Π½Π΅ Π΅ Π±ΠΈΠ»ΠΎ ΠΏΡ€ΠΈΠ»Π°Π³Π°Π½ΠΎ ΠΏΡ€Π΅Π΄ΠΈ Ρ‚ΠΎΠ²Π° към хоствани ΠΎΡ‚ изслСдоватСли ΠΏΡ€ΠΎΡ‚ΠΎΡ‚ΠΈΠΏΠΈ Π½Π° ΠΊΠΎΠ΄ΠΎΠ²Π΅, ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½ΠΈ Π·Π° Π°Π½Π°Π»ΠΈΠ· Π½Π° ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΡ‚Π΅ Π·Π° Π°Ρ‚Π°ΠΊΠ°, слСд ΠΊΠ°Ρ‚ΠΎ доставчик пуснС корСкция.

Въй ΠΊΠ°Ρ‚ΠΎ Ρ‚Π°ΠΊΡŠΠ² ΠΊΠΎΠ΄ ΠΎΠ±ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΎ Π½Π΅ сС ΠΏΡ€Π΅ΠΌΠ°Ρ…Π²Π°, дСйствията Π½Π° GitHub бяха Π²ΡŠΠ·ΠΏΡ€ΠΈΠ΅Ρ‚ΠΈ ΠΊΠ°Ρ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° административни рСсурси Π½Π° Microsoft, Π·Π° Π΄Π° Π±Π»ΠΎΠΊΠΈΡ€Π° информация Π·Π° уязвимостта Π² своя ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚. ΠšΡ€ΠΈΡ‚ΠΈΡ†ΠΈΡ‚Π΅ ΠΎΠ±Π²ΠΈΠ½ΠΈΡ…Π° Microsoft Π² Π΄Π²ΠΎΠΉΠ½ΠΈ стандарти ΠΈ Ρ†Π΅Π½Π·ΡƒΡ€ΠΈΡ€Π°Π½Π΅ Π½Π° ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅ ΠΎΡ‚ голям интСрСс Π·Π° общността Π·Π° изслСдванС Π½Π° сигурността, просто Π·Π°Ρ‰ΠΎΡ‚ΠΎ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π²Ρ€Π΅Π΄ΠΈ Π½Π° интСрСситС Π½Π° Microsoft. Π‘ΠΏΠΎΡ€Π΅Π΄ Ρ‡Π»Π΅Π½ Π½Π° Π΅ΠΊΠΈΠΏΠ° Π½Π° Google Project Zero ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ°Ρ‚Π° Π·Π° ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½Π΅ Π½Π° Сксплойт ΠΏΡ€ΠΎΡ‚ΠΎΡ‚ΠΈΠΏΠΈ Π΅ ΠΎΠΏΡ€Π°Π²Π΄Π°Π½Π° ΠΈ ΠΏΠΎΠ»Π·Π°Ρ‚Π° надвишава риска, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ няма Π½Π°Ρ‡ΠΈΠ½ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈΡ‚Π΅ ΠΎΡ‚ изслСдванСто Π΄Π° сС сподСлят с Π΄Ρ€ΡƒΠ³ΠΈ спСциалисти, Π±Π΅Π· Ρ‚Π°Π·ΠΈ информация Π΄Π° ΠΏΠΎΠΏΠ°Π΄Π½Π΅ Π² Ρ€ΡŠΡ†Π΅Ρ‚Π΅ Π½Π° Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅.

Π˜Π·ΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π» ΠΎΡ‚ Kryptos Logic сС ΠΎΠΏΠΈΡ‚Π° Π΄Π° Π²ΡŠΠ·Ρ€Π°Π·ΠΈ, ΠΊΠ°Ρ‚ΠΎ посочи, Ρ‡Π΅ Π² ситуация, Π² която всС ΠΎΡ‰Π΅ ΠΈΠΌΠ° ΠΏΠΎΠ²Π΅Ρ‡Π΅ ΠΎΡ‚ 50 хиляди Π½Π΅Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·ΠΈΡ€Π°Π½ΠΈ ΡΡŠΡ€Π²ΡŠΡ€Π° Π½Π° Microsoft Exchange Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°, ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Сксплойт ΠΏΡ€ΠΎΡ‚ΠΎΡ‚ΠΈΠΏΠΈ, Π³ΠΎΡ‚ΠΎΠ²ΠΈ Π·Π° Π°Ρ‚Π°ΠΊΠΈ, ΠΈΠ·Π³Π»Π΅ΠΆΠ΄Π° ΡΡŠΠΌΠ½ΠΈΡ‚Π΅Π»Π½ΠΎ. Π’Ρ€Π΅Π΄Π°Ρ‚Π°, която Ρ€Π°Π½Π½ΠΎΡ‚ΠΎ ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½Π΅ Π½Π° Сксплойти ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΡ€ΠΈΡ‡ΠΈΠ½ΠΈ, надвишава ΠΏΠΎΠ»Π·Π°Ρ‚Π° Π·Π° изслСдоватСлитС ΠΏΠΎ сигурността, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ Ρ‚Π°ΠΊΠΈΠ²Π° Сксплойти Ρ€Π°Π·ΠΊΡ€ΠΈΠ²Π°Ρ‚ голям Π±Ρ€ΠΎΠΉ ΡΡŠΡ€Π²ΡŠΡ€ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ всС ΠΎΡ‰Π΅ Π½Π΅ са Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·ΠΈΡ€Π°Π½ΠΈ.

ΠŸΡ€Π΅Π΄ΡΡ‚Π°Π²ΠΈΡ‚Π΅Π»ΠΈ Π½Π° GitHub ΠΊΠΎΠΌΠ΅Π½Ρ‚ΠΈΡ€Π°Ρ…Π° ΠΏΡ€Π΅ΠΌΠ°Ρ…Π²Π°Π½Π΅Ρ‚ΠΎ ΠΊΠ°Ρ‚ΠΎ Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΠ΅ Π½Π° ΠΏΡ€Π°Π²ΠΈΠ»Π°Ρ‚Π° Π·Π° ΠΏΡ€ΠΈΠ΅ΠΌΠ»ΠΈΠ²Π° ΡƒΠΏΠΎΡ‚Ρ€Π΅Π±Π° Π½Π° услугата ΠΈ заявиха, Ρ‡Π΅ Ρ€Π°Π·Π±ΠΈΡ€Π°Ρ‚ ваТността Π½Π° ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Сксплойт ΠΏΡ€ΠΎΡ‚ΠΎΡ‚ΠΈΠΏΠΈ Π·Π° изслСдоватСлски ΠΈ ΠΎΠ±Ρ€Π°Π·ΠΎΠ²Π°Ρ‚Π΅Π»Π½ΠΈ Ρ†Π΅Π»ΠΈ, Π½ΠΎ ΡΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° ΠΏΡ€ΠΈΠ·Π½Π°Π²Π°Ρ‚ опасността ΠΎΡ‚ Ρ‰Π΅Ρ‚ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ Ρ‚Π΅ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° причинят Π² Ρ€ΡŠΡ†Π΅Ρ‚Π΅ Π½Π° Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅. Π—Π°Ρ‚ΠΎΠ²Π° GitHub сС ΠΎΠΏΠΈΡ‚Π²Π° Π΄Π° Π½Π°ΠΌΠ΅Ρ€ΠΈ оптималния баланс ΠΌΠ΅ΠΆΠ΄Ρƒ интСрСситС Π½Π° общността Π·Π° изслСдванС Π½Π° сигурността ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π°Ρ‚Π° Π½Π° ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½ΠΈΡ‚Π΅ ΠΆΠ΅Ρ€Ρ‚Π²ΠΈ. Π’ Ρ‚ΠΎΠ·ΠΈ случай ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Сксплойт, подходящ Π·Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ, ΠΏΡ€ΠΈ условиС Ρ‡Π΅ ΠΈΠΌΠ° голям Π±Ρ€ΠΎΠΉ систСми, ΠΊΠΎΠΈΡ‚ΠΎ всС ΠΎΡ‰Π΅ Π½Π΅ са Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·ΠΈΡ€Π°Π½ΠΈ, сС счита Π·Π° Π½Π°Ρ€ΡƒΡˆΠ°Π²Π°Π½Π΅ Π½Π° ΠΏΡ€Π°Π²ΠΈΠ»Π°Ρ‚Π° Π½Π° GitHub.

Врябва Π΄Π° сС ΠΎΡ‚Π±Π΅Π»Π΅ΠΆΠΈ, Ρ‡Π΅ Π°Ρ‚Π°ΠΊΠΈΡ‚Π΅ Π·Π°ΠΏΠΎΡ‡Π½Π°Ρ…Π° ΠΏΡ€Π΅Π· януари, ΠΌΠ½ΠΎΠ³ΠΎ ΠΏΡ€Π΅Π΄ΠΈ пусканСто Π½Π° корСкцията ΠΈ Ρ€Π°Π·ΠΊΡ€ΠΈΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° информация Π·Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅Ρ‚ΠΎ Π½Π° уязвимостта (0-Π΄Π΅Π½). ΠŸΡ€Π΅Π΄ΠΈ Π΄Π° бъдС ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½ ΠΏΡ€ΠΎΡ‚ΠΎΡ‚ΠΈΠΏΡŠΡ‚ Π½Π° Сксплойта, Π²Π΅Ρ‡Π΅ са Π±ΠΈΠ»ΠΈ Π°Ρ‚Π°ΠΊΡƒΠ²Π°Π½ΠΈ ΠΎΠΊΠΎΠ»ΠΎ 100 хиляди ΡΡŠΡ€Π²ΡŠΡ€Π°, Π½Π° ΠΊΠΎΠΈΡ‚ΠΎ Π΅ инсталирана Π·Π°Π΄Π½Π° Π²Ρ€Π°Ρ‚Π° Π·Π° дистанционно ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅.

ΠžΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ Сксплойт ΠΏΡ€ΠΎΡ‚ΠΎΡ‚ΠΈΠΏ Π½Π° GitHub дСмонстрира уязвимостта CVE-2021-26855 (ProxyLogon), която позволява Π΄Π°Π½Π½ΠΈΡ‚Π΅ Π½Π° ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π΅Π½ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΈΠ·Π²Π»Π΅Ρ‡Π΅Π½ΠΈ Π±Π΅Π· удостовСряванС. ΠšΠΎΠ³Π°Ρ‚ΠΎ сС ΠΊΠΎΠΌΠ±ΠΈΠ½ΠΈΡ€Π° с CVE-2021-27065, уязвимостта ΡΡŠΡ‰ΠΎ позволява ΠΊΠΎΠ΄ΡŠΡ‚ Π΄Π° бъдС изпълнСн Π½Π° ΡΡŠΡ€Π²ΡŠΡ€Π° с администраторски ΠΏΡ€Π°Π²Π°.

НС всички Сксплойти са ΠΏΡ€Π΅ΠΌΠ°Ρ…Π½Π°Ρ‚ΠΈ; Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, опростСна вСрсия Π½Π° Π΄Ρ€ΡƒΠ³ Сксплойт, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π΅Π½ ΠΎΡ‚ Π΅ΠΊΠΈΠΏΠ° Π½Π° GreyOrder, всС ΠΎΡ‰Π΅ остава Π² GitHub. Π’ Π±Π΅Π»Π΅ΠΆΠΊΠ°Ρ‚Π° Π·Π° Сксплойта сС посочва, Ρ‡Π΅ оригиналният Сксплойт Π½Π° GreyOrder Π΅ ΠΏΡ€Π΅ΠΌΠ°Ρ…Π½Π°Ρ‚, слСд ΠΊΠ°Ρ‚ΠΎ към ΠΊΠΎΠ΄Π° Π΅ Π΄ΠΎΠ±Π°Π²Π΅Π½Π° Π΄ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½Π° функционалност Π·Π° изброяванС Π½Π° ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ Π½Π° пощСнския ΡΡŠΡ€Π²ΡŠΡ€, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Π½Π΅ Π½Π° масови Π°Ρ‚Π°ΠΊΠΈ срСщу ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‰ΠΈ Microsoft Exchange.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€